Reactie op beveiligingsincidenten
Ontdek een live inbreuk in het SOC en escaleer deze naar de DPO.
Wat is Reactie op beveiligingsincidenten?
Niet elk beveiligingsincident is een datalek, maar elk datalek begint als een datalek, en het snel uit elkaar houden daarvan is de vaardigheid hier. Als SOC-analist zie je een bruut geforceerde beheerderslogin gevolgd door een export van 50.000 klantrecords naar een externe server. U erkent beide waarschuwingen, vindt de ontbrekende MFA die de aanvaller heeft binnengelaten, bevestigt dat persoonlijke gegevens zijn achtergelaten, activeert reactie op incidenten zodat de functionaris voor gegevensbescherming de toezichthouder op de hoogte kan stellen en documenteert de volledige tijdlijn.
Wat je leert in Reactie op beveiligingsincidenten
- Een beveiligingsincident triageren om vast te stellen of persoonsgegevens zijn benaderd, geëxfiltreerd of gecompromitteerd
- Herken wanneer de 72-uurs Artikel 33-klok begint en waarom het bewustzijn niet wacht op het onderzoek
- Beoordeel of een inbreuk waarschijnlijk een risico of een hoog risico met zich meebrengt voor de mensen van wie de gegevens zijn verzameld
- Escaleer een bevestigde inbreuk onverwijld naar het incidentresponsteam en de DPO
- Documenteer een tijdlijn voor incidenten en de ondernomen responsacties, zoals vereist in artikel 33, lid 5
Reactie op beveiligingsincidenten — Trainingsstappen
-
Introductie
De training van vandaag leert u over GDPR-conforme respons op incidenten: hoe u beveiligingsgebeurtenissen beoordeelt, vereisten voor melding van inbreuken bepaalt en de juiste procedures activeert wanneer persoonlijke gegevens in gevaar kunnen komen.
-
Uw dienst starten
Alice begint haar ochtenddienst bij het Security Operations Center (SOC). Het dashboard toont normale activiteitsniveaus - een paar routinematige waarschuwingen die al door het nachtelijke team zijn beoordeeld. SecureNet Financial verzorgt de betalingsverwerking voor honderden zakelijke klanten. Het SOC controleert 24 uur per dag op ongeautoriseerde toegang, gegevensexfiltratie, beleidsschendingen en andere beveiligingsgebeurtenissen.
-
Waarschuwing met hoge ernst
Plots verschijnt er een zeer ernstige waarschuwing op het dashboard. De SIEM heeft ongebruikelijke inlogpogingen gedetecteerd: meerdere mislukte authenticatiepogingen gevolgd door een succesvolle login vanaf een buitenlands IP-adres. De waarschuwing geeft aan dat het account toebehoort aan een systeembeheerder met verhoogde rechten. Dit kan een brute-force-aanval zijn die erin slaagt de inloggegevens in gevaar te brengen.
-
Analyse van de inlogwaarschuwing
De waarschuwingsdetails onthullen betreffende informatie: Account : sysadmin_jsmith (systeembeheerder) Bron IP : 185.220.101.45 (Oost-Europa) Mislukte pogingen : 47 over 3 uur Succesvol inloggen : 06:47 uur lokale tijd Sessieduur : 1 uur 37 minuten (nog steeds actief) De legitieme accounteigenaar, John Smith, is momenteel op vakantie in Spanje, maar de login kwam volledig uit een ander land.
-
Er verschijnt een tweede waarschuwing
Terwijl u de inlogwaarschuwing bekijkt, verschijnt er een tweede waarschuwing: middelmatig ernstig. Het Data Loss Prevention (DLP)-systeem heeft een groot gegevensexportverzoek gemarkeerd. Iemand heeft het gecompromitteerde sysadmin-account gebruikt om klantrecords uit de productiedatabase te exporteren. De export werd voltooid voordat de geautomatiseerde systemen deze konden blokkeren.
-
De omvang van de inbreuk
De waarschuwing voor het exporteren van gegevens onthult de omvang van de potentiële schade: Geëxporteerde records : 50.000 klantrecords Gegevenstypen : volledige namen, e-mailadressen, telefoonnummers, financiële rekeningnummers, transactiegeschiedenis Exportbestemming : externe FTP-server (IP: 185.220.101.89) Tijd van exporteren : 07:15 lokale tijd Dit is niet langer slechts een beveiligingsgebeurtenis: persoonlijke gegevens zijn geëxfiltreerd naar een externe server die wordt beheerd door onbekende partijen.
-
Bevestiging van de waarschuwingen
Alice moet beide waarschuwingen bevestigen om aan te geven dat er actief onderzoek naar wordt gedaan. Hierdoor ontstaat een audittrail die laat zien wanneer het SOC zich bewust werd van de potentiële inbreuk. Op grond van de AVG wordt de organisatie beschouwd als ‘op de hoogte’ van een inbreuk wanneer het SOC een incident met persoonsgegevens constateert – niet wanneer het onderzoek is afgerond.
-
De waarschuwing voor gegevensexport bevestigen
De ongeautoriseerde toegang is gemarkeerd als bevestigd. Nu moet Alice ook de waarschuwing voor gegevensexport bevestigen. Nu beide waarschuwingen worden erkend, is er een duidelijke tijdstempel die aangeeft wanneer SecureNet Financial zich bewust werd van de mogelijke inbreuk op persoonlijke gegevens.
-
Nalevingsstatus controleren
Voordat ze het incident escaleert, controleert Alice het compliancedashboard om inzicht te krijgen in de huidige beveiligingssituatie van de organisatie. Deze context helpt bepalen welke controles mogelijk hebben gefaald. Inzicht in de bestaande lacunes in de naleving kan helpen verklaren hoe de inbreuk heeft plaatsgevonden en welke maatregelen prioriteit moeten krijgen.
-
Het identificeren van de kwetsbaarheid
Het nalevingsdashboard onthult een kritiek probleem: Toestemmingsbeheer : conform DSAR-reactietijd : conform Gegevensversleuteling : conform MFA-handhaving : waarschuwing: 23% van de beheerdersaccounts heeft geen MFA Gegevensretentie : conform De gecompromitteerde sysadmin-account was een van de 23% zonder Multi-Factor Authenticatie ingeschakeld. Door dit beveiligingslek kon de aanvaller toegang krijgen met alleen gestolen inloggegevens.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 32 Security of processing
- Art. 33 Notification of a personal data breach to the supervisory authority